ProcédureWIN-13-P
Analyse de logs (Sysmon + Log Parser)
Objectif — Enrichir la journalisation (Sysmon) et interroger les logs en masse (Log Parser).
Prérequis — Sysmon (Sysinternals) et Log Parser téléchargés · droits admin.
Étapes
- Installer Sysmon avec une config :
sysmon -accepteula -i config.xml(journalise créations de processus, connexions réseau, hachages…). - Événements dans Applications and Services Logs → Microsoft → Windows → Sysmon.
- Interroger avec Log Parser (syntaxe SQL sur les logs) :
LogParser "SELECT ... FROM <journal> WHERE EventID = <n>". - Exporter les résultats (CSV, datagrid) pour analyse.
✅ Vérification — Le journal Sysmon se remplit ; une requête Log Parser renvoie des lignes.
⚠️ Erreurs fréquentes — Config Sysmon trop verbeuse → journal saturé (partir d'une config filtrée type SwiftOnSecurity). Oublier -accepteula. Log Parser : bien cibler le journal source (chemin .evtx ou nom du journal).
Réf. : Sysinternals · Microsoft Learn · IT-Connect.